Как изменились штрафы за нарушения 152-ФЗ после 420-ФЗ и что считается трансграничной передачей данных
С 30 мая 2025 года существенно выросли административные штрафы по статье 13.11 КоАП за нарушения закона о персональных данных. Теперь обработка персональных данных без законных оснований или не в заявленных целях для юрлиц обойдётся в 150–300 тысяч рублей вместо прежних 60–100 тысяч. Повторное нарушение, утечки данных и хранение информации россиян за рубежом также караются заметно жёстче — вплоть до миллионов рублей и процентов от выручки.
Особое внимание автор статьи уделяет трансграничной передаче данных. По 152-ФЗ любой доступ иностранного контрагента к персональным данным россиян, даже без физической пересылки файла, считается трансграничной передачей. С 1 марта 2023 года перед такой передачей компания обязана направить в Роскомнадзор отдельное уведомление о намерении передавать данные за рубеж — помимо обычного уведомления об обработке.
Для стран, которые регулятор включил в перечень с «адекватной защитой» (Беларусь, Казахстан, Армения, Китай и другие), требования несколько мягче, но уведомление всё равно требуется. Материал подробно разбирает судебную практику и реальные кейсы, где иностранные сервисы и облачные провайдеры выступали не просто инструментами, а самостоятельными операторами данных со своей юрисдикцией.
Бизнесу, который использует иностранные SaaS-решения, облака или подрядчиков за рубежом, стоит пересмотреть свои процессы обработки данных и убедиться, что все необходимые уведомления в РКН поданы. Иначе риски многократно выросших штрафов становятся вполне реальными.